硬件钱包厂商最怕的从来不是私钥被破解,而是有人知道你家住哪、电话几号、上次网购收件地址是哪里。Trezor 周四证实,合作物流商 ShipMonk 系统遭黑客入侵,近1.4万名客户的机密个资全数外流,受害者横跨美国、英国、瑞典、哥伦比亚、巴西、意大利与葡萄牙。

外泄规模拆开来看:11,742名客户的姓名、电子邮件、电话号码与收件地址完整曝光;另有1,947人的姓名、居住城市与电邮流出。Trezor透过社区平台X发文称「我们必须宣布一个沉重的消息」,并已透过电邮通知所有受影响用户——若未收到信,代表个资安全无虞。透过Amazon购买产品的消费者不受影响,因为平台走的是另一套独立物流合作伙伴。

Trezor强调自身内部系统并未遭骇,设备端的密码学防护「至今从未被远程攻破」,加密货币本身没有被偷。但问题正好卡在这个缝隙:地址和电话一旦外流,诈骗者不需要破解任何东西,只要照着收件数据寄一个植入恶意程序的假冷钱包到府,或假冒银行、交易所甚至Trezor本人来电索取密码与私钥。Ledger在2020年外泄近30万用户数据后,隔年就出现伪造冷钱包实体邮寄诈骗的案例,手法几乎是同一套。

这不是Trezor第一次栽在第三方手上。母公司Satoshi Labs今年1月曾因客服系统遭骇导致6.6万人受害,2022年4月则有超过10万名客户个资曝光;但这次是公司成立13年来,首度连电话与收件地址都一起外泄。设备本身没事,不代表持有设备的人没事——区块链安全机构Certik统计,光是今年上半年,面对面胁迫抢案的损失金额就达1.24亿美元。

Trezor目前表示尚未发现外泄个资遭公开或兜售,也没有相关诈骗通报,但收件地址一旦流出,风险通常不会随着新闻热度过去而消失。